
Read-only-Prüfung jeder WordPress-Core-Version auf einem Server. Markiert CVE-2026-87902 (behoben in 7.1.2 und Backports), deaktivierte Auto-Updates und veröffentlichte Angriffsindikatoren.
Read-only-Prüfung der WordPress-Core-Version jeder Website auf einem Server, mit der Fix-Tabelle für CVE-2026-87902 (kritisch, nicht authentifiziert; behoben in WordPress 7.1.2 am 2026-09-22 und auf jeden Branch bis hinunter zu 4.7 zurückportiert).
Für Webagenturen und Admins, die viele WordPress-Websites betreuen: einmal über das gesamte Hosting-Konto laufen lassen und eine einzige Liste erhalten.
bash check.sh ~/public_html # every WordPress under the folder
bash check.sh --log ~/logs/access_log ~/public_html # also search an access log for attack requests (.gz OK)
bash check.sh --online ~/public_html # also ask api.wordpress.org: core status, and every plugin / theme vs its latest version
bash check.sh --list ~/public_html # print every plugin and theme with its version
bash check.sh --csv inventory.csv ~/public_html # write the plugin / theme inventory of all sites to a CSV
wp-config.php aus
(nur die beiden Konstanten für automatische Updates werden geprüft). --csv schreibt nur die von dir benannte Datei.--online: dann fragt es api.wordpress.org (niemals deine Websites) einmal für die Core-Liste und einmal pro
Plugin-/Theme-Slug ab. Beachte, dass dadurch wordpress.org erfährt, welche Plugin-Slugs du prüfst.find, grep, sed, awk.1, wenn irgendetwas CRITICAL ist.| # | Prüfung | CRITICAL / REVIEW |
|---|---|---|
| 1 | Core-Version gegen den CVE-2026-87902-Fix für ihren Branch (7.1.2, 7.0.6, 6.9.9 … 4.7.37) | CRITICAL, wenn älter als der Fix |
| 2 | Mit --online: der Status der Version auf wordpress.org | CRITICAL bei insecure, REVIEW bei outdated |
| 3 | WP_AUTO_UPDATE_CORE false / AUTOMATIC_UPDATER_DISABLED in wp-config.php | REVIEW (Sicherheitsreleases installieren sich nicht von selbst) |
| 4 | Ein Theme mit einem page-*-Verzeichnis auf oberster Ebene (eine veröffentlichte Voraussetzung für den Exploit) | REVIEW |
| 5 | PHP-Dateien in wp-content/uploads | REVIEW |
| 6 | Veröffentlichte Indikator-Dateien in /tmp und /var/tmp (poc87902.php, wp-pear-rce-flag.php, luci_*.php, zeta_*.php, Marker CVE-2026-87902-POC-OK) | CRITICAL |
| 7 | Mit --log: pagename mit ../ oder %2e%2e, pagename=templates%2f, pearcmd, config-create, Scanner-User-Agents | CRITICAL, wenn mit 200 beantwortet, sonst REVIEW |
| 8 | Plugins und Themes: Name und Version aus ihren Datei-Headern (--list, --csv) | — |
| 9 | Mit --online: jedes Plugin / Theme gegen wordpress.org | CRITICAL, wenn wegen eines Sicherheitsproblems geschlossen (es wird nie ein Fix kommen), REVIEW, wenn aus einem anderen Grund geschlossen oder eine neuere Version existiert |
Plugins verursachen die meisten realen WordPress-Kompromittierungen. Das CSV-Inventar ist dafür gedacht, gegen eine Schwachstellen- Datenbank wie Wordfence Intelligence, WPScan oder Patchstack abgeglichen zu werden. Kostenpflichtige oder individuelle Plugins sind nicht auf wordpress.org; das CSV kennzeichnet sie, damit du bei ihren Anbietern nachfragen kannst.
Behobene Versionen (aus GHSA-7hp8-65ch-5whp, abgeglichen mit api.wordpress.org/core/stable-check am 2026-09-26):
| Branch | Behoben in | Branch | Behoben in | Branch | Behoben in |
|---|---|---|---|---|---|
| 7.1 | 7.1.2 | 6.3 | 6.3.12 | 5.4 | 5.4.23 |
| 7.0 | 7.0.6 | 6.2 | 6.2.13 | 5.3 | 5.3.25 |
| 6.9 | 6.9.9 | 6.1 | 6.1.14 | 5.2 | 5.2.28 |
| 6.8 | 6.8.10 | 6.0 | 6.0.16 | 5.1 | 5.1.26 |
| 6.7 | 6.7.9 | 5.9 | 5.9.18 | 5.0 | 5.0.29 |
| 6.6 | 6.6.9 | 5.8 | 5.8.17 | 4.9 | 4.9.33 |
| 6.5 | 6.5.12 | 5.7 | 5.7.19 | 4.8 | 4.8.32 |
| 6.4 | 6.4.12 | 5.6 | 5.6.21 | 4.7 | 4.7.37 |
| 5.5 | 5.5.22 |
Nur das neueste Release (7.1.x) wird aktiv unterstützt; die älteren Branches erhielten diesen Fix als Kulanz.
uploads und /tmp, und ändere nach der Bereinigung Passwörter und Schlüssel.pagename ../ oder %2e%2e enthält, an deiner WAF.[ok] beweist nicht, dass eine Website nie angegriffen wurde.Wechselst du auch auf PHP 8? Siehe php8-upgrade-check.
サーバーにあるすべての WordPress の本体の版を、読み取りだけで確かめるスクリプトです。 2026-09-22 の WordPress 7.1.2 で直った重大な脆弱性 CVE-2026-87902(ログイン不要)の修正済みの版を、系列ごとに持っています。
bash check.sh ~/public_html # フォルダの下の WordPress を全部
bash check.sh --log ~/logs/access_log ~/public_html # アクセスログから攻撃の痕跡も探す(.gz も可)
bash check.sh --online ~/public_html # wordpress.org に、本体とプラグイン・テーマが最新か・危険かも問い合わせる
bash check.sh --list ~/public_html # プラグインとテーマを版つきで一覧に
bash check.sh --csv inventory.csv ~/public_html # 全サイトのプラグイン・テーマの一覧を CSV に
wp-config.php の秘密の値も表示しません--online のときだけ api.wordpress.org に問い合わせます(本体の一覧で 1 回、プラグイン・テーマごとに 1 回。あなたのサイトには接続しません)CRITICAL が出たら
pagename に ../ や %2e%2e を含む通信を WAF で止める更新を代わりに行う定額のメニューもあります(1 サイト・税別 5 万円): WordPress・PHP の更新(IT.Skill)
MIT